Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
shai-hulud-scan — Skill de Claude Code para escanear máquinas en busca de IOCs del gusano de la cadena de suministro Mini Shai-Hulud (CVE-2026-45321) | Kitploit
Herramientas/GitHubGitHub/shayr1/shai-hulud-scan
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis ForenseAnálisis de MalwareInteligencia de AmenazasSeguridad de Cadena de SuministroAprendizaje y EducaciónRespuesta a Incidentes
GitHubshayr1/shai-hulud-scan

shai-hulud-scan

Skill de Claude Code para escanear máquinas en busca de IOCs del gusano de la cadena de suministro Mini Shai-Hulud (CVE-2026-45321)

Ver Repositorio
15hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

shai-hulud-scan

Una habilidad de Claude Code que escanea máquinas en busca de indicadores de compromiso (IOCs) del gusano de cadena de suministro Mini Shai-Hulud (CVE-2026-45321, CVSS 9.6).

¿Qué es Mini Shai-Hulud?

Un gusano de cadena de suministro autopropagable que comprometió más de 170 paquetes npm/PyPI el 11 de mayo de 2026, incluidos @tanstack/*, @mistralai/*, @uipath/* y @opensearch-project/*. Roba credenciales, persiste a través de herramientas de desarrollo e instala un interruptor de hombre muerto que borra tu directorio personal si revocas los tokens antes de eliminarlo.

Actor de amenaza: TeamPCP

Qué hace esta habilidad

Ejecuta 5 pasadas de diagnóstico que buscan artefactos del gusano. Totalmente transparente: cada comando se muestra antes de ejecutarse y nada se ejecuta sin tu aprobación explícita.

Cómo funciona cada pasada

  1. Explica qué comprueba y por qué es importante
  2. Te muestra los comandos de shell exactos que ejecutará
  3. Solicita tu aprobación antes de ejecutar cualquier cosa
  4. Informa los resultados: CLEAN, INFECTED o SKIPPED
  5. Si está infectado, imprime los pasos de remediación en el orden correcto

Soporte multiplataforma

  • macOS - LaunchAgents, launchctl, lsof, shasum
  • Linux - systemd, ss, sha256sum
  • Windows WSL - comprobaciones de Linux + PowerShell para comprobaciones del lado de Windows
  • Windows - PowerShell nativo (Get-ScheduledTask, Get-FileHash, Resolve-DnsName)

Instalación

Como plugin de Claude Code

root@kitploit:~
/plugin marketplace add shayr1/shai-hulud-scan
/plugin install shai-hulud-scan

Luego ejecuta con: /shai-hulud-scan

Instalación manual

root@kitploit:~
git clone https://github.com/shayr1/shai-hulud-scan.git /tmp/shai-hulud-scan
mkdir -p ~/.claude/skills/shai-hulud-scan
cp /tmp/shai-hulud-scan/SKILL.md ~/.claude/skills/shai-hulud-scan/SKILL.md

Luego ejecuta con: /shai-hulud-scan

Ejemplo de salida

root@kitploit:~
Detected platform: macOS. All commands below are tailored for this environment.

### Pass 1: Dead-Man's Switch

The worm installs a daemon called `gh-token-monitor` that polls GitHub every
60 seconds. If it detects that your GitHub token has been revoked, it executes
`rm -rf ~/` - wiping your entire home directory.

Commands that will run:

  test -f ~/Library/LaunchAgents/com.user.gh-token-monitor.plist && echo "FOUND" || echo "NOT FOUND"
  launchctl list 2>/dev/null | grep gh-token-monitor || echo "NOT FOUND"
  test -f ~/.local/bin/gh-token-monitor.sh && echo "FOUND" || echo "NOT FOUND"

> Approve running these commands? [Approve / Skip]

Pass 1 - Dead-man's switch: CLEAN
root@kitploit:~
## Scan Complete - Results

| Pass | Check                 | Result  |
|------|-----------------------|---------|
| 1    | Dead-man's switch     | CLEAN   |
| 2    | Persistence hooks     | CLEAN   |
| 3    | Malicious files       | CLEAN   |
| 4    | Compromised packages  | CLEAN   |
| 5    | Network IOCs          | SKIPPED |

CVE: CVE-2026-45321 | CVSS: 9.6 | Threat Actor: TeamPCP

Referencia de IOCs

Hashes de archivos (SHA256)

  • ab4fcadaec49c03278063dd269ea5eef82d24f2124a8e15d7b90f2fa8601266c - router_init.js
  • 2ec78d556d696e208927cc503d48e4b5eb56b31abc2870c2ed2e98d6be27fc96 - tanstack_runner.js
  • 2258284d65f63829bd67eaba01ef6f1ada2f593f9bbe41678b2df360bd90d3df - setup.mjs

Infraestructura C2

  • git-tanstack.com (dominio typosquat)
  • api.masscan.cloud (exfiltración de secretos)
  • filev2.getsession.org (exfiltración vía Protocolo Session)
  • 83.142.209.194 (ladrón de credenciales de mistralai)

Rutas de persistencia

  • ~/Library/LaunchAgents/com.user.gh-token-monitor.plist (macOS)
  • ~/.config/systemd/user/gh-token-monitor.service (Linux)
  • ~/.local/bin/gh-token-monitor.sh (macOS/Linux)
  • ~/.claude/router_runtime.js, ~/.claude/setup.mjs
  • .vscode/setup.mjs, .github/workflows/codeql_analysis.yml

Marcadores en lockfiles

  • voicproducoes (cuenta npm del atacante)
  • 79ac49eedf (prefijo de commit huérfano)

Fuentes

  • The Hacker News - El gusano Mini Shai-Hulud compromete TanStack, Mistral AI y más
  • Wiz Blog - Mini Shai-Hulud ataca de nuevo
  • Snyk - Paquetes npm de TanStack afectados por Mini Shai-Hulud
  • StepSecurity - El Mini Shai-Hulud de TeamPCP ha vuelto

Licencia

MIT

Descargar herramienta
PasadaComprobaciónPor qué
1Interruptor de hombre muerto (gh-token-monitor)Borra ~/ si los tokens se revocan antes de la eliminación
2Ganchos de persistencia (Claude Code, VS Code, GitHub Actions)Re-ejecuta el gusano al iniciar el IDE
3Archivos maliciosos (router_init.js, tanstack_runner.js)El payload persiste después de eliminar el paquete
4Versiones de paquetes comprometidos en lockfilesVersiones afectadas de @tanstack, @mistralai, @uipath, @opensearch
5IOCs de red (opt-in)Conexiones C2 activas y resolución DNS